警報:npm 供應鏈攻擊正在開發工具中植入後門,用戶憑證恐已全面外洩

警告 Claude Code 的安全漏洞,涉及 npm 套件和 VS Code 設定,對使用 Claude Code 的開發者是重要的實戰提醒。

• 近期一場嚴重的 npm 供應鏈攻擊已透過惡意軟體感染數十個流行套件,影響數十萬次的下載,特別針對 Red Hat 相關服務。 • 攻擊者利用竊取的 Red Hat 員工憑證,將惡意程式碼直接推送到官方儲存庫,並透過正規建置流程發布,導致惡意套件帶有有效安全憑證。 • 該惡意軟體會在使用者開啟 Claude CodeVS Code 專案時自動執行,默默蒐集機器上的所有開發憑證,包括 AWSGoogle CloudAzureGitHubnpm 令牌。 • 即使卸載受影響的套件,惡意程式仍會透過編輯器設定檔(例如 ~/.claude/settings.json.vscode/tasks.json)持續存在,難以清除。 • 值得注意的是,若嘗試撤銷攻擊者的權限,惡意軟體會抹除使用者整個主目錄,導致檔案無法復原,旨在阻止受害者反擊。 • 此攻擊團體 TeamPCP 自 2025 年末以來一直活躍,已造成包括 GitHubMistral AIOpenAI 等多家知名企業與政府機構的大規模資料外洩。 • 攻擊的第二波採用了新技術規避安全工具,並且該蠕蟲具有自我複製能力,能利用竊取的令牌自動感染新套件,其源碼甚至已遭開源。 • > 作者提醒 npm 用戶務必依序執行特定的清理步驟,以避免進一步的損害。


來源:r/ClaudeAI

閱讀原文 ↗

標籤:#claude-code

← 回首頁